
Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en la biblioteca FastJson, registrada como CVE-2026-16723, que afecta a aplicaciones Java que procesan JSON no confiable. La explotación activa en organizaciones de Estados Unidos permite a atacantes ejecutar comandos arbitrarios sin necesidad de credenciales, interacción del usuario o configuraciones específicas como AutoType. El impacto incluye la instalación de malware, robo de datos y control total del servidor.
CVE y severidad
- Identificador: CVE-2026-16723
- Puntuación CVSS: 9.0 (Crítica)
- Vector de ataque: Procesamiento de JSON malicioso mediante métodos como
JSON.parseoJSON.parseObject - Explotación activa: Confirmada en entornos productivos, con campañas dirigidas a sectores financieros, salud y retail
- Fecha de divulgación: 21 de julio de 2026
Productos afectados
| Fabricante | Producto | Versiones afectadas | Entornos confirmados |
|---|---|---|---|
| Alibaba | FastJson | 1.2.68 a 1.2.83 (rama 1.x) | Spring Boot 2.x, 3.x, 4.x (fat JAR) con JDK 8, 11, 17, 21 |
Nota: FastJson 2.x no es vulnerable debido a cambios arquitectónicos en el manejo de tipos.
Solución
Migrar a FastJson 2.x tras realizar pruebas de compatibilidad.
Recomendaciones
Habilitar SafeMode de inmediato mediante la bandera -DFastJson.parser.safeMode=true o configurando ParserConfig.getGlobalInstance().setSafeMode(true). Priorizar la migración a FastJson 2.x, revisar dependencias transitivas y monitorear logs en busca de patrones como @type, jar:http o jar:file.
Workarounds
- Habilitar SafeMode como medida temporal (no elimina la vulnerabilidad pero reduce el riesgo).
- Restringir el acceso a aplicaciones que procesen JSON no confiable hasta completar la migración.
Referencias
- Hackers Exploiting FastJson RCE 0-Day in the Wild to Attack US-based Organizations (Cyber Security News)
- CVE-2026-16723 en NVD (NIST)
- CVE-2026-16723 en MITRE
- FastJson RCE flaw exploited in attacks on US organizations (BleepingComputer)
- Critical FastJson RCE Vulnerability Actively Exploited (Dark Reading)
